
LSTAR - CobaltStrike Translated to EN
Com o objetivo de simplificar o clique direito do CS e facilitar a auto-integração, consulte um grande número de plugins pós-infiltração
Refatorado e enriquecido com aquisição de credenciais relacionadas ao host, penetração em intranet multi-nível, tarefas agendadas ocultas, anti-kill Mimikatz e clonagem para adicionar usuários e outras funções
Recursos:
Entre outros, inclui os seguintes módulos funcionais:
O restante das imagens abaixo permanece inalterado!
Cada módulo é adicionado com uma linha divisória verde antes da execução para facilitar o posicionamento e exibir informações e melhorar a eficiência da colaboração

Plugin de Notificação WeChat do Host CobaltStrike:
- Se você quiser usar um método gratuito que suporte push de mensagens de modelo do WeChat, acesse: https://github.com/lintstar/CS-PushPlus
- Se houver um canal de push do WeChat empresarial que assina o ServerChan, vá para: https://github.com/lintstar/CS-ServerChan
Este projeto é aplicável apenas a pesquisa de segurança e construção de segurança empresarial legal. Todas as consequências e responsabilidades serão de responsabilidade do usuário
Comandos comuns são classificados de acordo com a cena

Integra a versão pública mais recente 9.1.1 do Ladon

Informação de antivírus local ecoa na barra de status do Beacon
Princípio de implementação: https://blog.csdn.net/weixin_42282189/article/details/121090055

Adicionada detecção de vivacidade multi-protocolo do Ladon (SMB, WMI, SNMP, HTTP, DNS, MAC, MSSQL)
Ativos de intranet atrás do firewall podem ser detectados até certo ponto:Use MAC para contornar o firewall e detectar hosts ativos

Detecção de IP ativo

Corrigido o bug que só permitia executar whoami; agora é possível executar a permissão de System online através de parâmetros


Adicionado Badpotato do Ladon


Nota: Os testes descobriram que os dois comportamentos de escalonamento de privilégio acima serão interceptados e mortos por antivírus digital

##AuthMaintain
[Use com cuidado] Utilize a API do Windows para criar tarefas agendadas ocultas com ferramentas e contorne o bloqueio de software de segurança para obter controle persistente.
Endereço do projeto: https://github.com/0x727/SchTask_0x727

【Use com cuidado】Contorne o carregamento remoto de memória para clonar usuários sombra ocultos
Endereço do projeto: https://github.com/An0nySec/ShadowUser

Corrige o problema do caminho do arquivo PE; você pode usar o método de API para deletar o usuário adicionado

Categoriza as funções de acordo com a cena

Obtém o código de identificação e código de verificação mais recentes do Sunflower
O parâmetro base_encry_pwd da versão mais recente do Sunflower foi alterado de config.ini para o registro

Menu secundário simplificado

Bypass AV utiliza o namespace DirectoryService para adicionar usuários aos grupos Administradores e Área de Trabalho Remota
Endereço do projeto: https://github.com/An0nySec/UserAdd

Uma ferramenta de detecção de segurança para adicionar usuários e clonar usuários na linha de comando
Endereço do projeto: https://github.com/0x727/CloneX_0x727

Usando o Ladon para coleta com um clique inclui informações básicas do host, informações de rede, informações do usuário, informações do processo, se está no domínio, etc.

Coleta registros de conexão RDP internos e externos, conveniente para localizar a máquina de operação e manutenção e movimento lateral

Cube é adicionado para substituir o blasting da versão antiga. Também suporta coleta de informações de intranet e execução de comandos MSSQL. Para uso detalhado, consulte as instruções de operação

Adicionado Allin para auxiliar na varredura flexível, tome como exemplo a aquisição remota do IP da placa de rede:

Ou quando você não quiser usar EXE, pode usar o método Assembly para detectar rapidamente OXID

Execute após enviar o agente

O lado admin pode construir um túnel Socks5 após receber a conexão

Deletar agente

Modifica o modo de operação do LsassDump e deleta o dump C:\Windows\Temp\1.dmp ao deletar o LsassDump

** Adicionada função LsassDump (WinAPI) para ler remotamente o C:\Windows\Temp\1.tmp (.net 4.5) despejado pela máquina alvo**

** Adicionado o método de usar Powershell para abrir, fechar e consultar informações relacionadas ao RDP **

O script PS vem do módulo RDP do plugin Black Devil na Referência







Adicionada implementação BOF da vulnerabilidade ZeroLogon
Referência: https://github.com/rsmudge/ZeroLogon-BOF

Adicionado para enviar o arquivo EXE correspondente de acordo com a arquitetura da máquina alvo

Adicionada saída de prompt de parâmetro para facilitar a operação direcionada e especificada de um único módulo

Adiciona ferramenta de blasting de intranet Crack

Adicionado para enviar o arquivo EXE correspondente de acordo com a arquitetura da máquina alvo

Corrigido LaZagne que não terminava de executar devido a problemas de rede na versão V1.2
O bug de matar o processo e deletar o arquivo de pouso foi alterado para operação manual

Adicionado LsassDump para dump de memória usando Windows API e suporta máquinas x86 e x64

O 1.dmp gerado após o dump bem-sucedido será salvo no diretório C:\Windows\Temp\

Você pode lê-lo diretamente localmente:

Adicionadas funções relacionadas ao RDP:

Use WindowsAPI para iniciar o serviço RDP

Adicionado CheckVM para detectar se o alvo é uma máquina virtual

Porque o script anterior tem uma certa probabilidade de falha:

Atualizada a nova forma de detectar e matar software

Corrigido o BUG do módulo de escalonamento de privilégios anterior

##AuthMaintain
EasyPersistent:https://github.com/yanghaoi/CobaltStrike_CNA
Adicionado um script CNA do Cobalt Strike para manutenção de privilégios no Windows
Usar o módulo DLL de reflexão para visualizar os métodos comuns de manutenção de permissão, como serviços de sistema e tarefas agendadas, através da API é muito fácil de usar. (Palavras do autor)

Documentação: https://github.com/yanghaoi/CobaltStrike_CNA/blob/main/EasyCNA/README.md


Teste prático é relativamente fácil de usar para recuperar a ferramenta de senha do host (o arquivo exe será automaticamente deletado após o upload e execução)



Otimizado roubo de senha de phishing diferente para Windows 10 e Windows 7

Porque o efeito da página falsa é difícil de descrever, é recomendado apenas usá-lo quando você estiver pronto para morrer:

EasyPersistent Windows permission maintenance
Adicionados recursos Netview e Powerview

Consulta de processo via Wmic


Incluindo todos os tipos de cuidados de saúde de intranet

Comando personalizado para executar

fscan envia para C:\\Windows\\Temp\\ por padrão

RETORNO DO CONSOLE

Deletar fscan e texto de resultado

É uma ferramenta de penetração de intranet relativamente fácil de usar e não possui arquivos de configuração para reduzir o risco de ser rastreado

#AuthMaintenance
Adicionados silver note e gold note com base no 梼杌

Contém kits de movimento lateral como sharpwmi baseado na porta 135

Limpar os vestígios de Stitching IX a ser aperfeiçoado

cxk versão kill-free por tempo limitado adduser e mimikatz

Imagine uma alegria nos dias de fazer um site
